1. 本地解密原则 (Local Decryption)
Y.DOG 的核心设计是“本地解密”:所有 TOTP 两步验证密钥、二次密码与数据密钥(DEK),全部在您的设备本地完成加密、解密与计算,不向服务器传输任何明文。
- 二次密码明文与主数据密钥(DEK)永不离开您的物理设备。
- 解锁后或使用本机模式时,断网环境不影响动态码生成。
- 本机副本与快捷解锁凭据存放于系统安全存储(Android Keystore / iOS Keychain 加密保护)。
2. 零知识云端托管 (Zero-Knowledge)
所有动态码条目在离开设备前,均在本地使用 AES-256-GCM 认证加密。云端服务器仅负责存储不可逆的密文字节流与公开随机盐参数,服务商在技术上无法解密您的任何内容。
我们为您保管上锁的保险箱,但钥匙始终由您自己掌握。即便云端数据库遭遇外部不可抗力泄露,攻击者得到的也仅是无解密密钥的密文字节流。
3. 零商业追踪政策 (No-Tracking)
Y.DOG 坚持纯粹的专业安全工具属性,不嵌入任何广告 SDK 或用户行为画像插件:
- 无任何第三方分析追踪 SDK。
- 安全审计日志仅记录加盐 HMAC 单向哈希,绝不留存用户的真实 IP 地址。
- 注册与登录响应统一模糊文案,防止恶意邮箱枚举探测。
4. 我们收集与不收集什么
- 收集:注册邮箱;经客户端加密后的密文包(含随机盐与 KDF 参数);会话设备名称;审计事件(操作类型、时间、IP 的单向 HMAC 指纹、浏览器/系统摘要)。
- 不收集:任何明文密码/二次密码/恢复码/TOTP 密钥;原始 IP 地址;行为画像或广告标识符。
- 第三方处理者:Cloudflare(托管与数据库)、Resend(发送验证邮件)。二者均不接触你的明文密钥。
5. 数据保留、删除与恢复的诚实说明
- 账号注销:在 App「设置 → 注销账号」确认后,邮箱、密文包、会话与关联审计记录将被物理删除。
- 恢复码是唯一的自救通道:丢失全部恢复码且遗忘二次密码时,数据无法找回——这是零知识架构的代价。
- 忘记登录密码可通过注册邮箱 + 邮件验证码重置;重置会使全部已登录设备下线。
6. 国际标准
动态码遵循 RFC 6238 (TOTP) 规范,默认 SHA-1 / 6 位 / 30 秒,与 Google Authenticator 等主流验证器双向兼容,并支持其导出二维码(otpauth-migration)批量导入。